NIS2 Scoring
LVLatvija · Latviešu
piedāvāSightadel

NIS2 ceļvedis

Vadītāja atbildība un kiberdrošības pārvaldnieks

Latvijas likums kiberdrošību padara par vadītāja jautājumu. Subjekta vadītājs nodrošina kiberdrošības pārvaldību un atbild par to, un viņam jānosaka konkrēta persona, kas pasākumus īsteno un pārrauga: kiberdrošības pārvaldnieks.

Aktualizēts: 2026. gada oktobris · Tiesiskais pamats: Nacionālās kiberdrošības likums un MK noteikumi Nr. 397

Vadītājs atbild

NKDL 25. panta pirmā daļa ir īsa un skaidra: subjekta kiberdrošības pārvaldību nodrošina un par to atbild subjekta vadītājs. Kapitālsabiedrībā tas praksē ir valde. Atbildību nevar nodot IT nodaļai vai ārpakalpojuma sniedzējam. NKDC to uzsver arī savos skaidrojumos: par kiberdrošību organizācijā kopumā atbild tās vadītājs, un kiberdrošības pārvaldniekam jāsadarbojas tieši ar viņu, nevis ar IT direktoru.

MK noteikumu Nr. 397 44. punkts konkretizē vienu vadītāja pienākumu: nodrošināt, ka kiberdrošības pārvaldniekam un citām par nepārtrauktību atbildīgajām personām ir nepieciešamās zināšanas un pilnvaras, lai nekavējoties rīkotos kiberapdraudējuma vai incidenta gadījumā. Pārvaldnieks, kuram katrai darbībai jāgaida valdes lēmums, šo prasību neizpilda.

NIS2 direktīvas 20. pants prasa, lai vadības struktūras apstiprina risku pārvaldības pasākumus un apmeklē apmācības. NKDL un MK noteikumos Nr. 397 šādi atsevišķi pienākumi vadītājam nav tieši formulēti. Tomēr vadītāja atbildība pēc 25. panta praktiski nav izpildāma, ja vadība nezina, kādi pasākumi ir pieņemti un kādi riski paliek. Formāls apstiprinājums ar datumu un regulāra apmācība ir labākais pierādījums, ka vadītājs savu atbildību uztver nopietni.

Kiberdrošības pārvaldnieks

Katram subjektam ir jānosaka kiberdrošības pārvaldnieks (NKDL 25. panta pirmā daļa). Termiņi:

  • pārvaldnieku nosaka ne vēlāk kā trīs mēnešu laikā pēc statusa paziņojuma NKDC vai pēc NKDC lēmuma par statusu (25. panta otrā daļa);
  • par noteikšanu paziņo NKDC un Satversmes aizsardzības birojam nekavējoties, bet ne vēlāk kā piecu darbdienu laikā, ar MK noteikumu Nr. 397 3. pielikuma veidlapu;
  • par izmaiņām, piemēram, jaunu pārvaldnieku vai jaunu tālruņa numuru, arī piecu darbdienu laikā (25. panta ceturtā daļa).

Pirmreizējais paziņošanas termiņš esošajiem subjektiem bija 2025. gada 1. oktobris (pārejas noteikumu 10. punkts).

Pārvaldnieka pienākumi pēc 25. panta piektās daļas ir konkrēti: organizēt IKT infrastruktūras drošības pasākumus, ne retāk kā reizi gadā veikt IKT drošības pārbaudi un organizēt trūkumu novēršanu, vismaz reizi gadā apmeklēt CERT.LV organizētu apmācību un reizi gadā nodrošināt darbinieku instruktāžu. MK noteikumi Nr. 397 viņam uztic arī nepārtrauktības plāna izpildes uzraudzību, žurnālfailu un rezerves kopiju kontroli un ārpakalpojumu līgumu saskaņošanu.

Kas var būt pārvaldnieks

SubjektsGalvenās prasības (MK noteikumi Nr. 397)
Svarīgo pakalpojumu sniedzējsNATO, ES vai EBTA valsts pilsonis, pilngadīgs, bez aizgādnības; augstākā vai vidējā profesionālā izglītība IT vai kiberdrošības jomā, vai starptautisks sertifikāts (piemēram, CISM, CISSP), vai vismaz divu gadu pieredze kiberdrošības pārvaldībā (13. punkts)
Būtisko pakalpojumu sniedzējstās pašas prasības, papildus nav sodīts par tīšu noziedzīgu nodarījumu; pieredze iegūta pēdējo piecu gadu laikā (12. punkts); viena persona ne vairāk kā piecos nesaistītos būtisko pakalpojumu sniedzējos (18. punkts)
IKT kritiskā infrastruktūraLatvijas pilsonis, papildu drošības prasības, saskaņošana ar SAB, iecelšana uz laiku līdz trim gadiem (11. un 14. punkts)

NKDC skaidrojumi praksē ir noderīgi. Pārvaldnieku drīkst piesaistīt ārpakalpojumā. Var noteikt arī divas personas, bet ne nodaļu kopumā. Pārvaldnieks var būt IT nodaļas darbinieks, taču tas neatbilst labajai praksei, jo tad viņš netieši vērtē pats savu darbu. Arī starptautiskas grupas drošības speciālists ārvalstīs var būt pārvaldnieks, ja viņš oficiāli norīkots un reāli pieejams arī incidenta gadījumā Latvijā. Latvijas nepilsonis par pārvaldnieku būt nevar, jo noteikumi prasa NATO, ES vai EBTA valsts pilsonību.

Sekas vadībai

NKDL neparedz atsevišķu vadītāja personisko materiālo atbildību par kiberdrošības pārkāpumiem; soda naudu piemēro subjektam (46. pants). Taču vadībai ir citas tiešas sekas. Ja būtisko pakalpojumu sniedzējs nepilda NKDC vai SAB uzliktos pienākumus, iestāde var uz laiku aizliegt personai, kas atbildīga par vadību un pārstāvību izpildinstitūcijas līmenī, veikt šīs funkcijas, līdz pienākumi izpildīti (45. panta piektās daļas 3. punkts un devītā daļa). Svarīgo pakalpojumu sniedzējiem, kas nav IKT kritiskā infrastruktūra, šo aizliegumu nepiemēro (astotā daļa).

Arī ikdienā vadītāja atbildība ir redzama dokumentos. Pašvērtējuma ziņojuma veidlapā jāatbild, vai vadītājs ir noteicis pārvaldnieku un nodrošinājis viņam nepieciešamās zināšanas un pilnvaras.

Lemjot par sankcijām, iestāde vērtē arī to, cik lielā mērā vadītājs sadarbojas ar NKDC un SAB (45. panta sestās daļas 8. punkts). Atklātība un ātra reakcija uz norādījumiem tātad tieši ietekmē sekas.

Ko vadītājam darīt tagad

1

Noteikt pārvaldnieku ar lēmumu

Rakstisks lēmums ar pilnvarām, budžetu un tiešu ziņošanas ceļu pie vadītāja.

2

Apstiprināt dokumentus

Kiberdrošības politiku un kiberrisku pārvaldības un nepārtrauktības plānu apstiprināt ar datumu.

3

Ieviest regulāru pārskatu

Vismaz reizi ceturksnī: pasākumu gaita, riski, incidenti, nepieciešamie lēmumi.

4

Mācīties pašiem

Vadības apmācība par kiberriskiem un vismaz viena galda mācība gadā ar incidenta scenāriju.

Joma “Vadītājs un kiberdrošības pārvaldnieks” NIS2 novērtējumā pārbauda šos punktus. Kādas soda naudas draud subjektam, skaidro lapa par sankcijām un uzraudzību.

Biežāk uzdotie jautājumi

Vai kiberdrošības pārvaldnieku var piesaistīt ārpakalpojumā?

Jā. NKDC to pieļauj, ja tiek nodrošināta atbilstoša kontrole. IKT kritiskās infrastruktūras gadījumā pretendents jāsaskaņo ar SAB.

Vai valdes loceklis var būt kiberdrošības pārvaldnieks?

Likums to neaizliedz, ja persona atbilst MK noteikumu Nr. 397 prasībām. Atbildība par kiberdrošību pēc NKDL 25. panta jebkurā gadījumā paliek vadītājam.

Vai vadītājs atbild personīgi?

NKDL neparedz atsevišķu vadītāja materiālo atbildību; soda naudu piemēro subjektam. Būtisko pakalpojumu sniedzējam iestāde var uz laiku aizliegt vadītājam pildīt vadības funkcijas (45. panta piektā daļa).

Cik bieži pārvaldniekam jāapmeklē apmācības?

Vismaz reizi gadā kiberincidentu novēršanas institūcijas organizētu apmācību (NKDL 25. panta piektās daļas 3. punkts). CERT.LV tās rīko divreiz gadā.